SBOM · Licences · Vulnérabilités · Chaîne d’approvisionnement
Un seul référentiel CRA, deux lectures : Juridique et Cybersécurité
Le règlement (UE) 2024/2847 impose une nomenclature logicielle et un processus de traitement des vulnérabilités pour tout produit comportant des éléments numériques mis sur le marché de l'Union. Ce site définit le cadre une seule fois, puis le traduit en obligations concrètes pour chaque équipe.
Par où commencer
Legal
Je suis Juridique / Conformité
Marquage CE, dossier technique, déclaration UE de conformité, délais de signalement, clauses fournisseurs, licences et conservation des preuves.
Cyber
Je suis Cyber / DevSecOps
Génération automatisée du SBOM, intégration CI/CD, VEX, divulgation coordonnée, surveillance continue et procédure de signalement à 24 heures.
Direction
Je suis Direction
L'exposition au risque, le coût de la conformité, les décisions à arbitrer et l'état d'avancement du portefeuille produit.
Le calendrier contraignant
échéance passée
Organismes notifiés : le chapitre sur la notification des organismes d'évaluation de la conformité s'applique
dans 22 jours
Signalement : les obligations de l'article 14 s'appliquent, y compris aux produits déjà sur le marché
dans 478 jours
Application pleine et entière : marquage CE, dossier technique, SBOM et période de support
Décompte arrêté à la date de construction du site : 20 août 2026.
Les trois piliers du référentiel
Le cadre réglementaire
Le texte, son périmètre, ses exclusions, les quatre classes de criticité, la période de support et le statut du logiciel libre. Défini une seule fois, cité partout ailleurs.
Les obligations et les risques
Ce que le règlement impose à l'équipe Juridique et à l'équipe Cyber, ce que chacune doit produire, et ce qu'elles risquent en ne le produisant pas.
L'organisation et les outils
La distinction entre générer un SBOM dans la chaîne de construction et piloter le portefeuille depuis une plateforme centrale — deux niveaux, deux outillages, deux propriétaires.
Toutes les sections
Transverse
Démarrer
Comment ce site est organisé, quel parcours suivre selon votre équipe, et les quinze termes à connaître avant d'ouvrir le règlement.
Transverse
Le cadre CRA
Le règlement (UE) 2024/2847 : identité du texte, périmètre, exclusions, classes de criticité, exigences essentielles, période de support, logiciel libre, signalement, calendrier et sanctions.
Transverse
Le SBOM
La nomenclature logicielle : définition, exigence du CRA, formats CycloneDX et SPDX, typologies, qualité, identifiants, VEX, licences SPDX, signature, diffusion et cycle de vie.
Transverse
Licences open source
Les familles de licences libres, ce qui déclenche réellement leurs obligations, et neuf scénarios de distribution réels — du backend SaaS à l'objet connecté — avec le verdict par famille.
Legal
Parcours Juridique
Les obligations du CRA vues par l'équipe Juridique et Conformité : marquage CE, dossier technique, déclaration UE, signalement, sanctions, contrats, licences, support et conservation des preuves.
Cyber
Parcours Cyber
Les obligations du CRA vues par l'équipe Cybersécurité et DevSecOps : génération de SBOM, CI/CD, sécurité par conception, gestion des vulnérabilités, divulgation coordonnée, signalement, surveillance continue.
Transverse
Organisation
Deux niveaux d'outillage, une architecture cible, une matrice RACI, des instances de gouvernance, un contrat d'interface entre Juridique et Cyber, des indicateurs et une feuille de route.
Cyber
Outils
Les deux familles d'outillage : générateurs de SBOM insérés dans la chaîne de construction, et plateformes de pilotage du portefeuille. Fiches, comparatif et critères de choix.
Direction
Direction
Le CRA en cinq minutes pour un comité exécutif : l'exposition au marché, l'exposition financière, les décisions attendues et l'état d'avancement.
Transverse
Ressources
Les gabarits, modèles, registres, listes de contrôle et fiches réflexes à reprendre : dossier technique, déclaration UE, notice utilisateur, politique CVD, gabarits de signalement, clauses.
Transverse
Cas pratiques
Dix scénarios déroulés de bout en bout : la question côté Juridique, la question côté Cyber, la décision, la preuve produite et l'enseignement.
Transverse
Auto-diagnostic
Une grille d'évaluation en cinq modules pour situer votre maturité, identifier les écarts prioritaires et mesurer la progression d'un trimestre à l'autre.
Transverse
Glossaire
Les termes du CRA et du SBOM, en français et en anglais, avec le renvoi vers la page de référence.
Transverse
Questions fréquentes
Quarante réponses courtes aux questions les plus posées par les équipes Juridique et Cyber, chacune renvoyant à la page de référence.
Transverse
Veille réglementaire
Ce qui bouge encore : normes harmonisées, actes délégués et d'exécution, désignation des autorités nationales. Le mécanisme qui empêche ce site de devenir faux.
Transverse
Divulgation des vulnérabilités
La politique de divulgation coordonnée de ce site : périmètre, canal de signalement, délais d'engagement, engagement de non-poursuite et reconnaissance des chercheurs.
Transverse
À propos de ce site
Objet, périmètre, gouvernance éditoriale, avertissement juridique, principes techniques et mentions légales.
Transverse
Contact
Une seule adresse : signaler une erreur, proposer un contenu, poser une question — et ce que ce site ne fait pas.